Conditional Access und Multi-Faktor-Authentifizierung in Microsoft 365
Visgenix · veröffentlicht am · 7 Min. Lesezeit
Kurz gesagt
Conditional Access ist die Richtlinien-Engine von Microsoft Entra ID, die bei jeder Anmeldung prüft, wer sich von welchem Gerät und Ort anmeldet, und danach Zugriff erlaubt, MFA verlangt oder blockiert. Sie erfordert Entra ID P1, das in Microsoft 365 Business Premium enthalten ist. Ohne diese Lizenz schützen die Sicherheitsstandards mit fester MFA-Pflicht.
Ein gestohlenes Passwort reicht in vielen Microsoft-365-Umgebungen immer noch aus, um Postfächer zu lesen, Rechnungen umzuleiten oder im Namen der Geschäftsführung Überweisungen anzustoßen. Multi-Faktor-Authentifizierung schließt diese Lücke weitgehend, aber nicht jede MFA schützt gleich gut, und nicht jede Einstellung passt zu jedem Betrieb. Dieser Artikel erklärt, wann die kostenlosen Sicherheitsstandards genügen, was Conditional Access zusätzlich leistet und welche Richtlinien sich in kleinen und mittleren Unternehmen bewährt haben.
Was ist Conditional Access?
Conditional Access (bedingter Zugriff) ist die Richtlinien-Engine von Microsoft Entra ID, die bei jeder Anmeldung Signale wie Benutzer, Gerät, Standort und Anwendung auswertet und danach entscheidet, ob der Zugriff erlaubt, an Bedingungen geknüpft oder blockiert wird.
Microsoft beschreibt die Richtlinien als Wenn-dann-Regeln: Wenn ein Nutzer auf Microsoft 365 zugreifen will, dann muss er eine Multi-Faktor-Authentifizierung durchlaufen. Die Regeln können deutlich feiner werden:
- Wer: alle Nutzer, bestimmte Gruppen, Administratoren, Gäste
- Worauf: alle Cloud-Anwendungen oder einzelne, etwa Exchange oder das Admin-Portal
- Unter welchen Bedingungen: Gerätetyp, Standort nach IP-Adresse oder Land, Client-App
- Mit welcher Folge: blockieren, MFA verlangen, eine bestimmte MFA-Stärke verlangen, ein verwaltetes und konformes Gerät verlangen
Wichtig für das Verständnis: Conditional Access greift erst nach dem ersten Faktor, also nach der Passworteingabe. Die Richtlinien entscheiden, was danach noch verlangt wird.
Sicherheitsstandards oder Conditional Access: Was brauchen Sie?
Sicherheitsstandards (Security Defaults) reichen für Betriebe ohne Entra ID P1, Conditional Access ist die bessere Wahl, sobald die Lizenz vorhanden ist. Microsoft sagt selbst, dass Sicherheitsstandards für Organisationen mit P1- oder P2-Lizenzen wahrscheinlich nicht das Richtige sind.
| Kriterium | Sicherheitsstandards | Conditional Access |
|---|---|---|
| Lizenz | keine, in allen Plänen enthalten | mindestens Entra ID P1 (z. B. in Microsoft 365 Business Premium) |
| Anpassbarkeit | nur an oder aus | Richtlinien frei gestaltbar |
| MFA-Pflicht | für alle Nutzer, Microsoft entscheidet wann | nach Ihren Regeln, z. B. jede Anmeldung für Admins |
| MFA-Methode | Microsoft Authenticator (Benachrichtigung) oder OATH-Codes | alle freigegebenen Methoden, auch Passkeys und FIDO2 |
| Legacy-Authentifizierung | blockiert | per Richtlinie blockierbar |
| Gerätebedingungen | nicht möglich | z. B. Zugriff nur von Intune-verwalteten Geräten |
| Ausnahmen | nicht möglich | einzelne Konten oder Gruppen ausnehmbar |
Die Sicherheitsstandards verlangen von allen Nutzern die Registrierung für MFA, erzwingen MFA für Administratorrollen bei jeder Anmeldung, blockieren alte Protokolle wie IMAP, POP3 und SMTP mit Passwort und schützen die Azure-Verwaltung. Das ist ein solides Mindestniveau. Was fehlt, ist die Steuerung: Sie können weder festlegen, dass Buchhaltungsdaten nur von Firmengeräten abrufbar sind, noch Anmeldungen aus Ländern blockieren, in denen Sie keine Mitarbeitenden haben. Welcher Microsoft-365-Plan Entra ID P1 enthält, zeigt der Vergleich Microsoft 365 Business Premium vs. Standard.
Welche MFA-Methoden gibt es, und wie sicher sind sie?
Nicht jede MFA-Methode schützt gegen Phishing. Methoden, bei denen der Nutzer einen Code abtippt oder eine Anfrage bestätigt, können über gefälschte Anmeldeseiten abgefangen werden, die Passwort und zweiten Faktor in Echtzeit an Microsoft weiterreichen. Phishing-resistente Methoden prüfen dagegen, auf welcher Website die Anmeldung tatsächlich stattfindet.
Microsoft teilt die Methoden in drei eingebaute Authentifizierungsstärken ein:
| Methode | MFA | Kennwortlose MFA | Phishing-resistente MFA |
|---|---|---|---|
| Passkey / FIDO2-Sicherheitsschlüssel | ja | ja | ja |
| Windows Hello for Business | ja | ja | ja |
| Zertifikatbasierte Anmeldung (mehrstufig) | ja | ja | ja |
| Microsoft Authenticator (Telefonanmeldung) | ja | ja | nein |
| Passwort plus Push, SMS, Anruf oder Code | ja | nein | nein |
| Nur SMS-Anmeldung | nein | nein | nein |
Für den Alltag heißt das:
- SMS und Anruf sind die schwächsten zweiten Faktoren. Das BSI rät außerdem davon ab, SMS-Codes auf demselben Gerät zu empfangen, auf dem man sich anmeldet.
- Microsoft Authenticator mit Push ist für normale Nutzer ein guter Standard. Die Zahlenabfrage, bei der der Nutzer eine auf dem Bildschirm angezeigte Zahl in der App eingibt, erschwert das gedankenlose Bestätigen fremder Anfragen.
- Passkeys, FIDO2-Schlüssel und Windows Hello for Business sind phishing-resistent und gehören mindestens auf alle Administratorkonten.
Was sind Passkeys in Microsoft 365?
Ein Passkey ist ein kryptografischer Anmeldeschlüssel nach dem FIDO2-Standard, der an eine Website gebunden ist und das Passwort als Anmeldefaktor ersetzt. Weil der Schlüssel nur auf der echten Microsoft-Anmeldeseite funktioniert, bringt eine gefälschte Seite dem Angreifer nichts.
In Microsoft Entra ID gibt es Passkeys in zwei Formen: als Hardware-Sicherheitsschlüssel (USB oder NFC) und als gerätegebundenen Passkey in der Microsoft Authenticator-App. Für die App-Variante setzt Microsoft Android 14 oder iOS 17 und neuer voraus. Der Administrator muss Passkeys in den Richtlinien für Authentifizierungsmethoden zuerst freigeben.
Aus unserer Erfahrung ist der Hardware-Schlüssel die verlässlichere Lösung für Administratoren und Notfallkonten, der Passkey im Authenticator die bequemere für normale Nutzer. Planen Sie immer eine zweite registrierte Methode ein, damit ein verlorenes Smartphone nicht zum Aussperren führt.
Welche Conditional-Access-Richtlinien sollte jedes KMU haben?
Eine kleine Zahl klar benannter Richtlinien deckt die wichtigsten Risiken ab. Microsoft stellt dafür Vorlagen im Entra Admin Center bereit. Diese Grundausstattung hat sich in der Praxis bewährt:
- Legacy-Authentifizierung blockieren: Alte Protokolle können keine MFA und sind ein häufiger Einfallsweg.
- MFA für alle Nutzer: ohne Ausnahme für Standorte, auch nicht für das Firmennetz.
- Phishing-resistente MFA für Administratoren: über die Authentifizierungsstärke statt einfacher MFA.
- MFA für die Registrierung von Sicherheitsinformationen: damit ein Angreifer mit gestohlenem Passwort keinen eigenen zweiten Faktor hinterlegen kann.
- Verwaltete Geräte für sensible Anwendungen: Zugriff auf Postfach und Dateien am Desktop nur von Intune-konformen Geräten.
- Länder sperren: Anmeldungen aus Regionen blockieren, in denen niemand aus Ihrem Unternehmen arbeitet, mit einer Ausnahmegruppe für Dienstreisen.
- Notfallkonten ausnehmen: zwei reine Cloud-Konten mit globaler Administratorrolle, die nur im Notfall genutzt werden und mit Passkey oder FIDO2 geschützt sind.
Risikobasierte Richtlinien, die auf verdächtige Anmeldungen oder kompromittierte Konten reagieren, benötigen Entra ID P2. Das ist nicht in Business Premium enthalten, sondern kann über Zusatzpakete ergänzt werden.
Wie führen Sie Conditional Access ohne Ausfälle ein?
Conditional Access führen Sie am sichersten stufenweise ein: erst im Berichtsmodus, dann für eine Pilotgruppe, dann für alle. So gehen Sie vor:
- Notfallkonten anlegen und von allen Richtlinien ausnehmen, bevor die erste Regel aktiv wird.
- Bestand prüfen: Welche Geräte und Programme melden sich noch mit alten Protokollen an? Typische Kandidaten sind Scan-to-Mail-Drucker, alte Buchhaltungs- oder Branchensoftware und Skripte.
- Nutzer registrieren lassen: Alle Mitarbeitenden hinterlegen vorab die Authenticator-App oder einen Passkey unter myprofile.microsoft.com.
- Richtlinien im Berichtsmodus anlegen: Der Modus „Nur Bericht" zeigt in den Anmeldeprotokollen, was die Regel blockiert hätte, ohne etwas zu blockieren.
- Pilotgruppe aktivieren: zuerst IT-Verantwortliche und einige erfahrene Nutzer, danach alle.
- Sicherheitsstandards abschalten und Richtlinien aktivieren im selben Arbeitsschritt.
- Anmeldeprotokolle beobachten und Ausnahmen dokumentieren, jede mit Begründung und Ablaufdatum.
Informieren Sie die Belegschaft vorher. Viele Supportanfragen nach einer MFA-Einführung entstehen nicht durch Technik, sondern weil Mitarbeitende eine unbekannte Anfrage auf dem Smartphone sehen und nicht wissen, was sie tun sollen. Wie man gefälschte Anmeldeseiten erkennt, zeigt der Artikel Phishing-Mails erkennen.
Verlangt Microsoft MFA inzwischen ohnehin?
Für Verwaltungsportale ja. Microsoft setzt seit Oktober 2024 schrittweise MFA für Anmeldungen am Azure-Portal, am Entra Admin Center und am Intune Admin Center durch, seit Februar 2025 auch für das Microsoft 365 Admin Center. Seit Oktober 2025 folgt eine zweite Phase für Azure CLI, Azure PowerShell, die Azure-App, Infrastructure-as-Code-Werkzeuge und die Azure-REST-API, jeweils für Erstellen, Ändern und Löschen von Ressourcen. Mandanten konnten diese Phase auf Antrag bis 1. Juli 2026 aufschieben.
Diese Pflicht betrifft aber nur Verwaltungszugriffe. Für Outlook, Teams, SharePoint und OneDrive der normalen Nutzer müssen Sie MFA selbst einrichten, über die Sicherheitsstandards oder über Conditional Access. Auch Cyberversicherer fragen in der Regel nach MFA für alle Konten, mehr dazu im Artikel Cyberversicherung.
Welche Fehler sehen wir bei Conditional Access am häufigsten?
Der häufigste Fehler ist eine zu großzügige Ausnahme, die dauerhaft bleibt. Weitere typische Befunde aus Mandanten, die wir übernehmen:
- Das Firmennetz ist als vertrauenswürdiger Standort von MFA ausgenommen. Wer im Büro-WLAN ist oder einen Rechner dort übernimmt, braucht dann nur das Passwort.
- Ein Dienstkonto für einen Drucker oder eine Schnittstelle ist von allen Regeln ausgenommen und hat ein seit Jahren unverändertes Passwort.
- Es gibt keine Notfallkonten, oder sie sind nur mit einem Passwort geschützt.
- Richtlinien liegen seit Monaten im Berichtsmodus und wurden nie aktiviert.
- Sicherheitsstandards sind abgeschaltet, ohne dass eine Conditional-Access-Richtlinie MFA verlangt.
Eine jährliche Durchsicht aller Richtlinien und Ausnahmen verhindert, dass solche Lücken unbemerkt wachsen.
Unterstützung durch Visgenix
Visgenix plant und richtet Conditional Access, MFA und Passkeys für kleine und mittlere Unternehmen in Rhein-Main und Rhein-Neckar ein und überwacht die Richtlinien im laufenden Betrieb. Einen Überblick über unsere Sicherheitsberatung finden Sie unter IT-Sicherheit, die laufende Betreuung unter Managed IT Services.
Häufige Fragen
Quellen
- Microsoft Learn: Microsoft Entra Conditional Access overview
- Microsoft Learn: Configure Security Defaults for Microsoft Entra ID
- Microsoft Learn: Overview of Conditional Access Authentication Strengths
- Microsoft Learn: Enable and support passkeys in Authenticator for Microsoft Entra ID
- Microsoft Learn: Plan for mandatory Microsoft Entra multifactor authentication
- BSI: Zwei-Faktor-Authentisierung
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen